POST:SECURITY

中小企業のための実践的ゼロトラストアーキテクチャ

VPNと社内LANの「境界防御」からの脱却。IdPとハードウェアキーを用いた、現実的なゼロトラスト構築について。

META

公開日:

TAGS
SECURITYZERO TRUSTIDENTITY
CONTENT

1. 境界防御(VPN)の限界

これまでの多くの中小企業におけるセキュリティは、「社内LANという安全な内側」と「インターネットという危険な外側」をファイアウォールで分ける境界防御モデルが主流でした。リモートワーク時にはVPNで社内LANに接続するという運用です。

しかし、このモデルは一度VPNを突破されたり、社内にあるPCがマルウェア(Emotetやランサムウェア等)に感染したりすると、社内LAN全体が「信頼(Trust)されている」状態であるため、脅威が瞬く間にラテラルムーブメント(横展開)し、システム全体が壊滅的な被害を受けます。

2. ゼロトラスト(Zero Trust)の基本概念

ゼロトラストとは、「何も信頼しない(Never Trust, Always Verify)」というセキュリティモデルです。「社内ネットワークからのアクセスだから安全」という前提を捨て、誰が(Identity)、どの端末から(Device)、どのリソースに(Resource)アクセスしようとしているのかを、都度強力に検証し、最小権限の原則(PoLP)に従ってアクセスを制御します。

3. 実現に向けた具体的なアプローチ

Localhostが推奨する、中堅・中小企業でも導入可能な現実的なアプローチは以下の通りです。

A. IdP(Identity Provider)による認証の統合

社内の様々なシステム(SaaS、VPN、社内Webアプリ)へのバラバラなログインを廃止し、Microsoft Entra ID(旧 Azure AD)やOkta、Google WorkspaceなどのIdP(IDプロバイダ)に統合(シングルサインオン: SSO)します。
これにより、退職者のアカウント削除漏れ(シャドーIT)を防ぎ、アクセスログを中央で監視できるようになります。

B. 強固な多要素認証(MFA)とハードウェアキーの導入

パスワードだけでは容易に突破されるため、スマートフォンアプリ(Authenticator)を使用したMFAを必須化します。
さらに、経営層やシステム管理者など、特権を持つアカウントについては、フィッシング攻撃に耐性のあるFIDO2対応の物理セキュリティキー(YubiKeyなど)の導入を強く推奨します。

C. 端末(エンドポイント)のポスチャチェック

「許可された会社支給のPC」であり、かつ「OSやアンチウイルスソフト(EDRなど)が最新にアップデートされている」状態でのみ、社内リソースへのアクセスを許可する「条件付きアクセス(Conditional Access)」ポリシーを設計・実装します。

完璧なゼロトラストを一夜にして構築することは困難ですが、アイデンティティ(ID)の統合とMFAの強化から始めるだけでも、セキュリティレベルは劇的に飛躍します。

→

Servicesを見る

SERVICE: SECURITY / INFRA

サイバーセキュリティ・ITインフラ保守

SECURITYINFRASUPPORT
SERVICE: EDGE AI

エッジAIシステムの提供

EDGE AILOCALPRIVACY
HOURS

営業時間: 起きてから寝るまで
定休日: 不定休

REPRESENTATIVE

代表取締役 稲 駿介
株式会社Futoikku 社外取締役

サイバー保険 審査員・復旧員

大分県商工会連合会 派遣専門家

大分県産業創造機構 登録専門家

LOCATIONS

本社 / 名古屋 / 福岡
拠点一覧を見る →

CONTACT

ご相談・お問い合わせ
フォームへ →